Segurança e privacidade de dados¶
Com o novo DHIS 2 Android Capture App, os usuários coletarão dados individuais no ponto de prestação do serviço, que é o nível mais baixo de captura direta de dados, pois envolve o beneficiário direto. A captura de dados dessa forma permite a análise upstream sem comprometer os detalhes, torna a análise downstream possível, reduz erros e permite a análise post hoc para responder às perguntas identificadas após a coleta de dados e o design do sistema. No entanto, os dados individuais trazem desafios adicionais para os sistemas de informação, incluindo considerações de segurança e privacidade, considerações de prontidão e capacidade, uma vez que os coletores de dados com menor conhecimento de TI são fornecidos com ferramentas digitais e complicações adicionais com relação a análise, armazenamento e capacidade de resposta do sistema.
There is wide consensus on the need to provide a comprehensive data security practice. This comprehensive security practice should consideot only confidentiality and integrity, but also availability of data. Harvard Humanitarian Initiative has stated that information itself, including its generation, communication and reception, is a basic humanitarian need that should be afforded protection equal to other such traditional needs as food, water, shelter, and medical care. The Roadmap for Health Measurement anccountability (MA4Health), stated that “Public health and clinical care cannot be delivered safely, with high quality, and in a cost-effective manner, without seamless, sustainable and secure data and information exchanges at all levels on the health system”. Still, the capture and storage of personally identifiable data introduces risk and a commensurate obligation for rigorous privacy practices.
A Universidade de Oslo está comprometida com o seguinte:
- Garantir que o processo de desenvolvimento e lançamento do software DHIS 2 esteja sujeito a um plano de verificação de segurança transparente e rigoroso;
- Por meio de uma abordagem de pesquisa-ação, a universidade busca aprender fazendo em solidariedade com os outros;
- Esforçar-se para desenvolver, aprender e compartilhar informações e ferramentas relevantes, oportunas e úteis para promover boas práticas de segurança;
- O acesso a toda e qualquer informação de saúde no curso de nossa prática será regido por acordo estrito e mútuo;
- Usar as acções da universidade para fornecer um bom exemplo de prática de segurança.
Pode haver uma tensão entre a necessidade do sistema de saúde por dados identificáveis e o direito do paciente à privacidade. Na ausência de uma legislação clara que rege a coleta e o armazenamento de dados de identificação pessoal, existem conceitos importantes que devem ser compreendidos e promovidos pelos proprietários e implementadores do sistema. Eles incluem:
- Direito de acesso
-
O direito de acesso será definido pelos regulamentos de proteção de dados de cada país. Em termos gerais, inclui informações sobre as finalidades de processamento, as categorias de dados pessoais processados, os destinatários ou categorias de destinatários, duração do armazenamento, informações sobre os direitos do titular dos dados, como retificação, apagamento ou restrição de processamento, o direito para contestar, informações sobre a existência de um processo automatizado de tomada de decisão, incluindo definição de perfis, etc. Esteja ciente das regulamentações específicas para sua área e certifique-se de estar pronto para cumpri-la antes de começar a coletar dados.
- Direito de apagamento
-
O direito de apagamento também é definido pelos regulamentos de proteção de dados de cada país. Em termos gerais, os dados pessoais devem ser apagados imediatamente quando os dados não são mais necessários para a finalidade original de processamento ou se o titular dos dados retirou o seu consentimento e não existe outro fundamento legal para o processamento. Novamente, certifique-se de entender os regulamentos de sua área específica e certifique-se de estar pronto para cumpri-los.
- Minimização de dados
-
A ideia básica da minimização de dados é que o processamento de dados deve usar apenas os dados necessários para realizar uma determinada tarefa. Também implica que os dados coletados para uma finalidade não podem ser usados para outra finalidade que não o processamento original sem consentimento posterior.
- Pseudonimização
-
É um procedimento de gestão de dados que torna os dados pessoais menos identificáveis, mantendo-os adequados para análise e processamento. Isso pode ser feito substituindo o valor de alguns dos campos de dados por um ou mais identificadores artificiais ou pseudônimos. Dados pseudonimizados podem ser restaurados para tornar os indivíduos identificáveis novamente, enquanto dados anônimos nunca podem ser restaurados ao seu estado original. Dependendo dos regulamentos aplicáveis à sua área, pode definir uma estratégia de pseudonimização que atenda aos regulamentos e às suas necessidades.
- Rastreabilidade
-
Para usar os dados de forma eficaz, precisamos garantir sua integridade. Para garantir sua integridade, é importante monitorar esses dados quando eles são coletados, processados e movidos. Precisa entender: “o quê”, “quando”, “por que” e “quem”. Organizações que aproveitam a rastreabilidade são capazes de localizar dados com mais rapidez e são mais capazes de oferecer suporte aos requisitos de segurança e privacidade.
Com base nas regulamentações de seu território e na complexidade de seu projecto, incluindo o nível de risco potencial, deve implementar medidas técnicas e organizacionais adequadas, como pseudonimização, minimização de dados, registros de auditoria, restrições de pesquisa, compartilhamento granular, etc, e integrar as salvaguardas necessárias no processamento de dados a fim de atender aos requisitos dos regulamentos que se aplicam à sua região.
An adequate security / privacy approach for any DHIS2 implementation capturing personally identifiable data would include the creation of a clear policy naming an individual(s) with full access to the system, with the responsibility to ensure the following. For any technical support on databases containing sensitive data, a signed NDA with a clear end-date should be required for any third parties.
| Possível implementação prática | |
|---|---|
| ** Direito de acesso e direito de apagamento ** | Dar acesso ao paciente ao seu prontuário eletronicamente para sua revisão ou exclusão não está disponível no DHIS 2 (2.32). Se deve garantir que implementou outros métodos pelos quais um paciente pode solicitar uma cópia de seu registro para que possa revisá-lo e solicitar alterações ou sua exclusão. Se sua exclusão não for possível, deve tornar o registro anônimo removendo / substituindo todos os pontos de dados identificáveis. |
| Minimização de dados | Certifique-se de que há um motivo válido para a coleta de dados pessoais identificáveis. Não colete detalhes desnecessários que não atendam a um propósito prático em termos de análise de dados ou a necessidade de finibilidade de um registro de paciente. Por exemplo, se a necessidade de acompanhamento do paciente for determinada por um resultado de teste ser positivo, não colete o nome do paciente se o resultado for negativo. |
| Pseudonimização | Considere o uso de valores alternativos para registrar informações sobre certos procedimentos ou condições de um paciente. Por exemplo, pode ter uma lista de procedimentos médicos / comportamento pessoal / acções listadas como uma lista de cores. Isso permite fazer análises, sem revelar o que poderia ser um procedimento / ação / comportamento estigmatizado em um determinado território. |
| Rastreabilidade | O DHIS 2 fornece registro de auditoria detalhado para cada ponto de dados. Isso inclui o rastreamento de dados capturados por meio de suas ferramentas web (a partir da 2.22), bem como importados ou via Android (a partir da versão 2.27). Atualmente (2.32) o DHIS 2 não oferece uma opção de exportação de exclusão / anonimato completo, pois a exclusão de um valor preserva os dados anteriores no log de auditoria. Por esse motivo, qualquer compartilhamento de dados exportados com terceiros deve incluir a remoção manual de dados sensíveis / identificáveis. |
Practical Security Considerations for Android Implementations¶
Using DHIS 2 sharing restrictions¶
Nesta seção, compartilharemos algumas dicas sobre como usar o compartilhamento DHIS 2 e as restrições de compartilhamento para garantir que apenas os usuários certos tenham acesso aos registros com informações identificáveis.
Aqui está um exemplo prático de compartilhamento granular e restrições de pesquisa no contexto de um Centro de Saúde para Cuidados Maternos e Recém-nascidos:
Função de usuária parteira:
- Pode pesquisar em três programas em todas as unidades organizacionais do distrito
- Pode inscrever novas mulheres grávidas no programa de CPN
- Pode adicionar / editar eventos para o estágio do programa de avaliação clínica
- Pode visualizar todos os dados ANC na própria unidade organizacional
Função do usuário de tecnologia de laboratório
- Pode pesquisar nas unidades organizacionais de um programa no distrito
- Pode adicionar / editar eventos para o estágio do programa de laboratório
- Não é possível visualizar o estágio de avaliação clínica
Função de usuário supervisor do MOH
- Só pode ver o painel
É muito importante ter procedimentos operacionais padrão (SOPs) como parte de sua estratégia de proteção de dados.
Um SOP é um conjunto de instruções passo a passo compiladas por sua organização para ajudá-lo a realizar operações de rotina complexas, como aquelas relacionadas à segurança de dados.
Os SOPs ajudam sua organização a alcançar eficiência, qualidade e consistência, ao mesmo tempo em que cumpre os regulamentos de proteção de dados.
Ao definir seus SOPs de proteção de dados, você deve abordar questões como:
- Qual é a legislação existente relevante?
- Quem é o controlador nomeado? Processador? Oficial de proteção de dados?
- Quem tem a tarefa de revisar os registros de auditoria?
- Qual é o seu processo para remover usuários antigos?
- Traga seu próprio aparelho?
- Segurança de hardware?
- Acordos de Confidencialidade Mútua
Incluímos aqui algumas práticas recomendadas de SOP retiradas das [Diretrizes do sistema de informações de saúde da comunidade DHIS 2] (https://s3-eu-west-1.amazonaws.com/content.dhis2.org/Publications/CHIS+Guidelines+En.pdf) documento publicado pela Universidade de Oslo:
- Harmonize vários programas em um único protocolo de captura de dados.
- Desenvolva SOPs para cada projeto comunitário individual, especialmente se houver vários fluxos de dados.
- Transforme o SOP em pôsteres ilustrados e faça com que a equipe da instalação os cole em suas paredes para exibição pública.
- Imprima os POPs e certifique-se de que todos os CHWs, funcionários das instalações e funcionários distritais tenham cópias
- As partes interessadas devem assinar os SOPs na conclusão do treinamento.
- Participação das partes interessadas na criação e aprovação de SOPs. Os POPs devem institucionalizar as melhores práticas e fluxo de trabalho dos atores no CHIS. Incluir representação de todas as partes interessadas relevantes no processo de desenvolvimento de SOPs.
- Certifique-se de que todos os elementos e indicadores de dados sejam capturados. Os CHWs devem compreender claramente o significado e a medição de cada elemento de dados e indicador para remover a ambiguidade
- Use as diretrizes de captura de dados nos treinamentos. Para construir a responsabilidade, os CHWs e os funcionários das instalações precisam saber que fazem parte de um sistema maior. Eles precisam saber como seus dados são usados para planejamento em níveis superiores e ações específicas em níveis inferiores.
- Peça aos CHWs que expliquem as diretrizes de captura de dados. Este método de re-ensino é uma prática eficaz de aprendizagem de adultos. Ao explicar as diretrizes de captura de dados, isso aumenta a credibilidade do ACS junto ao comitê de saúde.
- Produza diretrizes de idioma local fáceis de usar. Os CHWs e os funcionários das instalações precisam de guias e instruções sobre o que fazer. Considere fazer cartazes ou pequenas diretrizes de captura de dados portáteis laminados para que os CHWs e instalações colem na parede ou carreguem com eles, descrevendo suas funções e responsabilidades com base nas diretrizes de captura de dados.
- Faça com que os CHWs, as instalações, os funcionários distritais e os funcionários nacionais assinem as diretrizes. Esta é uma medida de “compromisso” simbólica. O objetivo é que eles o tenham lido, entendam suas responsabilidades de relatório conforme definido nas diretrizes de captura de dados e cumpram essas responsabilidades.
- Produza vídeos ou áudio simples e envie-os para telefones. As responsabilidades e ações para cada evento são facilitadas com vídeos simples no idioma local ou guias de áudio que podem ser consultados pela equipe da unidade e pelos CHWs.
Diretrizes práticas de segurança de dados¶
Garantir que os dados pessoais armazenados em dispositivos móveis sejam acessíveis apenas pela equipe de saúde autorizada começa por educar os usuários sobre como usar esses dados e garantir que sejam mantidos protegidos em todos os momentos. As diretrizes abaixo são um extrato retirado do manual “Procedimentos operacionais padrão de monitoramento e avaliação para manter os dados do cliente seguros e confidenciais” do PSI.

Os administradores de sistema desempenham um papel importante ao configurar o nível de acesso do usuário, garantindo que o acesso aos dados seja apropriado e nunca desnecessariamente excessivo. As diretrizes abaixo também fazem parte do manual “Como manter os dados do cliente seguros e confidenciais para administradores” do manual
.